关于dvwa的小练习

作业

1、使用dvwa环境进行csrf漏洞练习,操作步骤配截图。

安装dvwa

 

 

 

 

 

 

Low:

 

 

 

 

 

 

 

 

Medium:

 

 

 

 

 

 

将referer的地址改为http://localhost/127.0.0.1

密码可以随便写为123

 

 

 

2、csrf漏洞的原理是?如何防御和利用csrf漏洞。

CSRF通过伪装成受信任用户的请求来利用受信任的网站

攻击者通过伪造一个链接,将链接发送给目标用户,欺骗用户点击,正如上述概念所说,该链接实际上是获取某网站信任用户信息的链接,目的是在用户电脑上登陆该网站,一旦用户点击了该链接,实际上攻击就完成了。

利用

攻击者盗用了用户的身份,以用户的名义发送恶意请求,例如:以用户名义发送邮件,发消息,盗取你的账号,甚至于购买商品,虚拟货币转账......

防御:

不要在客户端保护敏感信息

测试直接关闭,退出时执行过期机制,

这当然就需要设置会话过期机制,比如15分钟内无操作,则自动登录超时

敏感信息的修改需要对身份进行二次认证,比如修改账号时,需要判断旧密码

敏感信息的修改使用post,而不get

通过http头部中的referer来限制原页面

增加验证码


3
、ssrf漏洞的原理是?如何防御和利用ssrf漏洞?

SSRF(Server-Side Request Forgery:服务器端请求伪造) 是一种由攻击者构造形成由服务端发起请求的一个安全漏洞。一般情况下,SSRF攻击的目标是从外网无法访问的内部系统。

很多Web应用都提供了从其他服务器上获取数据的功能。使用用户指定的URL,Web应用可以获取图片,下载文件,读取文件内容等。这个功能如果被恶意使用,可以利用存在缺陷的web应用作为代理攻击远程和本地服务器。

服务端提供了从其他服务器应用获取数据的功能且没有对目标地址做过滤与限制。

大部分的web服务器架构中,web服务器自身都可以访问互联网和服务器所在的内网。

防御:

统一错误信息,避免用户可以根据错误信息来判断远程服务器端口状态

限制请求的端口为HTTP常用的端口,比如 80,443,8080,8088等

黑名单内网IP。

禁用不需要的协议,仅仅允许HTTP和HTTPS.

利用:

可以对外网服务器所在的内网、本地进行端口扫描,获取一些服务的banner信息 。

攻击运行在内网或者本地的应用程序。

对内网web应用进行指纹识别,通过访问默认文件实现 。

攻击内外网的web应用。sql注入、struct2、redis等。

利用file协议读取本地文件等。
4、xss漏洞和csrf漏洞有什么区别?

1. 侧重点不同

XSS 攻击是注重脚本攻击,比如在公共站点暴露出来的输入框中插入任何非法脚本,这些脚本可使公共站点出现异常现象;而 CSRF 攻击是注重伪造他人身份发送请求,比如伪造他人身份发一些转账、发邮件、购物等非法请求。

2. 攻击源不同

XSS 攻击是在公共站点中自己的页面嵌入非法脚本,等他人上钩;而 CSRF 攻击是在自己的站点中嵌入脚本诱使他人点击而触发非法请求。

3. 传播范围不同

XSS 攻击可以将恶意脚本存储在公共站点的服务器,那么只要登陆到该公共站点的用户都会收到影响;而 CSRF 攻击主要是仿造他人身份发送请求,所以收到影响的只是个人。

4. 攻击形式不同

XSS 攻击主要是通过浏览器提供互动入口的形式嵌入非法脚本信息,比如 input 框输入用户名和密码、textarea 框输入留言或评论等;而 CSRF 攻击是早就准备好嵌有非法请求的链接,等待受害者点击并且受害者身份认证未过期的形式下自动执行脚本。

 

 


5、xss挑战之旅11关到13关

11:

查看源码发现几个hidden输入框,抓包

 

 

 

将cookie改为Referer,并在里面输入

" type="text" onclick="alert('abc')

 

 

 

 

 

 

 

 

 

 

 

 

点击输入框触发onclick

 

 

 

12:

和11关差不多

 

 

 

 

 

 

 

 

判断出该input标签藏在User-Agent中,修改User-Agent

" type="text" onclick="alert('abc')

 

 

 

 

 

 

 

 

 

 

 

 

13:

和前两关差不多,通过网站源码判断输入框的位置

 

 

 

修改cookie

" type="text" onclick="alert('abc')

 

 

 

 

 

 

 

 

posted @ 2022-04-15 15:48  LeslieFPS  阅读(220)  评论(0)    收藏  举报